Количество уязвимостей, обнаруженных в коде российских компаний, за год выросло на 70% и превысило 3,1 млн. Эксперт «Группы Астра» Максим Козлов поделился решением проблемы.
Аналитика AppSec Solutions охватила 4 214 кодовых баз ИТ-компаний, финтеха и реального сектора общим объемом около 510 млн строк. Одной из причин резкого роста объема кода эксперты называют распространение ИИ и вайбкодинга.
Российские данные укладываются в глобальный тренд. Исследование специалистов показало, что примерно 44% протестированных задач по генерации кода с помощью ИИ приводили к появлению известных уязвимостей. При этом безопасность генерируемого кода почти не улучшилась по сравнению с предыдущим исследованием.
По данным других специалистов, в исследованных командах ИИ-инструменты ускоряли разработку примерно в четыре раза, но число проблем безопасности росло до десяти раз.
Главная проблема постепенно смещается от написания кода к его проверке. Даже OWASP по-прежнему ставит нарушения контроля доступа на первое место среди рисков веб-приложений. ИИ позволяет производить код быстрее, но аналогичного ускорения проверки безопасности пока не произошло.
Максим Козлов, технический директор GitFlic (входит в «Группу Астра») отметил, что рост на 70% закономерен: «ИИ ускоряет написание кода, но не проверку. Разрыв между скоростью генерации и скоростью ревью растёт, и уязвимости заполняют этот зазор.
Сегодня проблема не в том, что ИИ пишет «плохой» код. Он просто не понимает контекст: кто делает запрос, куда уходят данные, какие права реально нужны. Поэтому нарушения контроля доступа остаются первым пунктом OWASP Top 10 уже который год.
Решение вопроса — техническое: SAST, проверка секретов, анализ зависимостей должны запускаться при каждом коммите, а не перед релизом. Иначе скорость, которую даёт ИИ, только добавляет работы безопаснику». Kraftway совершенствует серию KraftView — надежные российские мониторы для корпоративного сектора Нужна ли обязательная маркировка нейросетевого контента? Россия создаст бесшовные мобильные проекты с Кыргызстаном, Таджикистаном и Узбекистаном
Источник: www.it-world.ru